Autorisieren von Anforderungen an Azure Web PubSub-Ressourcen mithilfe von verwalteten Identitäten für Azure-Ressourcen

Azure Web PubSub Service unterstützt Microsoft Entra ID, um Anfragen von verwalteten Identitäten für Azure-Ressourcen zu autorisieren.

In diesem Artikel wird erläutert, wie Sie Ihre Ressource und Ihren Code einrichten, um Anforderungen an die Ressource mithilfe einer verwalteten Identität zu autorisieren.

Konfigurieren von verwalteten Identitäten

Der erste Schritt besteht darin, verwaltete Identitäten auf Ihrer App oder Ihrem virtuellen Computer zu konfigurieren.

Hinzufügen einer Rollenzuweisung im Azure-Portal

Dieser Abschnitt zeigt, wie man eine Azure-Rolle einem Service Principal oder einer verwalteten Identität für eine Web-PubSub-Ressource zuweist. Ausführliche Schritte finden Sie unter Zuweisen von Azure-Rollen mithilfe des Azure-Portals.

Hinweis

Eine Rolle kann einem beliebigen Bereich zugewiesen werden, einschließlich Verwaltungsgruppe, Abonnement, Ressourcengruppe oder einzelner Ressource. Weitere Informationen zum Bereich finden Sie unter Grundlegendes zum Bereich für Azure RBAC.

  1. Navigieren Sie im Azure-Portal zu Ihrer Web PubSub-Ressource.

  2. Wählen Sie access control (IAM) in der Randleiste aus.

  3. Wählen Sie Hinzufügen>Rollenzuweisung hinzufügen.

    Screenshot der Seite für die Zugriffssteuerung sowie die Auswahlmöglichkeiten zum Hinzufügen einer Rollenzuweisung.

  4. Im Reiter Rolle wählen Sie eine integrierte oder benutzerdefinierte Rolle im Web PubSub aus, die die von Ihrer Anwendung benötigten Berechtigungen enthält.

    Rolle Description Anwendungsfall
    Besitzer des Web PubSub-Diensts Vollständiger Zugriff auf Datenebene-APIs, einschließlich Lese-/Schreibzugriff auf REST-APIs und Authentifizierungs-APIs. Wird am häufigsten zur Erstellung eines Upstream-Servers verwendet, der Verhandlungsanfragen und Clientereignisse verarbeitet.
    Web PubSub Service Reader Schreibgeschützter Zugriff auf Data-Plane-APIs. Verwenden Sie es, wenn Sie ein Überwachungstool schreiben, das schreibgeschützte REST-APIs aufruft.

    Tip

    Folgen Sie dem Prinzip des minimalen Privilegs, indem Sie eine benutzerdefinierte Rolle mit nur den erforderlichen Web-PubSub-Datenplane-Berechtigungen verwenden. Um ein Clientzugriffstoken zu erzeugen und es zum Herstellen einer Verbindung zu verwenden, benötigt die Identität sowohl Microsoft.SignalRService/WebPubSub/clientConnection/generateToken/action als auch Microsoft.SignalRService/WebPubSub/clientConnection/write. Keine enger gefasste integrierte Rolle enthält beide Berechtigungen.

  5. Wählen Sie „Weiter“ aus.

  6. Für die Microsoft Entra-Anwendung.

    1. Wählen Sie in der Assign access Zeile "Benutzer", "Gruppe" oder "Dienstprinzipal" aus.
    2. Klicken Sie in der Members Zeile auf select members, und wählen Sie dann die Identität im Popupfenster.
  7. Für verwaltete Identität für Azure-Ressourcen.

    1. Wählen Sie in der Assign access Zeile Verwaltete Identität aus.
    2. Klicken Sie in der Members Zeile auf select members, und wählen Sie dann die Anwendung im Popup-Fenster aus.
  8. Wählen Sie „Weiter“ aus.

  9. Überprüfen Sie Ihre Aufgabe, und klicken Sie dann auf "Überprüfen" und "Zuweisen ", um die Rollenzuweisung zu bestätigen.

Wichtig

Neu hinzugefügte Rollenzuweisungen können bis zu 30 Minuten dauern, bis sie verteilt werden.

Weitere Informationen zum Zuweisen und Verwalten von Azure-Rollen finden Sie in den folgenden Artikeln:

Codebeispiele mit Microsoft Entra-Autorisierung

Um eine WebPubSubServiceClient zu erstellen, die Microsoft Entra-Autorisierung in .NET, Java, JavaScript oder Python verwendet, siehe Use Azure Identity with WebPubSubServiceClient.